Anubis Ransomware : exploitation de CitrixBleed 2 et abus d'outils RMM légitimes

🔍 Contexte Publié le 1er juillet 2026 par Arctic Wolf sur leur blog de recherche, cet article présente les résultats d’investigations menées tout au long de 2026 sur plusieurs intrusions attribuées au groupe Anubis ransomware, opérant selon un modèle Ransomware-as-a-Service (RaaS). 🎯 Acteur de menace Anubis est un groupe RaaS disposant d’un programme d’affiliation. Le rapport couvre des comportements observés à travers plusieurs intrusions distinctes, reflétant le tradecraft de différents affiliés plutôt qu’un opérateur unique et uniforme. ...

8 juillet 2026 · 2 min

ARToken : plateforme PhaaS affiliée à EvilTokens ciblant Microsoft 365 via device code phishing

📰 Source : BleepingComputer — Date de publication : 3 juillet 2026 — Contexte : Découverte par Cisco Talos lors d’un engagement de réponse à incident. 🎯 Présentation de la menace Cisco Talos a identifié ARToken, une plateforme de Phishing-as-a-Service (PhaaS) présentant de fortes similarités techniques avec EvilTokens, une plateforme commerciale de phishing documentée par Sekoia en mars 2026. ARToken opère comme affilié d’EvilTokens et expose un panneau de gestion basé sur React avec plus de 80 endpoints API. ...

8 juillet 2026 · 3 min

Attaque massive de password spray via LSHIY LLC ciblant Microsoft 365 : 81M de tentatives

🔍 Contexte Publié le 30 juin 2026 par Huntress (mise à jour le 2 juillet 2026), cet article présente une analyse technique détaillée d’une campagne de password spray en cours ciblant des environnements Microsoft 365, observée entre le 12 et le 26 juin 2026. 📊 Ampleur de l’attaque Entre le 12 et le 26 juin 2026, Huntress a enregistré : Plus de 81 millions de tentatives de connexion contre des comptes clients Huntress 78 comptes Microsoft compromis dans 64 organisations Un pic significatif le 22 juin : 30 comptes dans 23 entreprises impactés en une journée Une augmentation de 155 fois du volume d’attaques par credential spray sur les 6 derniers mois 🛠️ Techniques d’attaque Les attaquants ont utilisé : ...

8 juillet 2026 · 3 min

Cyberattaque contre le Groupe 3R : infrastructure reconstruite après l'incident du 30 avril 2026

🏥 Contexte Le Groupe 3R, réseau suisse de centres d’imagerie médicale, a publié sur son site officiel une page d’information dédiée à la cyberattaque dont il a été victime le 30 avril 2026. La dernière mise à jour de cette page date du 7 juillet 2026. 💥 Nature de l’incident L’article mentionne explicitement une cyberattaque sans en préciser le type technique (ransomware, intrusion, etc.). Des données personnelles et médicales de patients ont été volées par les cybercriminels, et certaines informations ont été diffusées par la RTS (Radio Télévision Suisse), ce qui est évoqué dans la section FAQ. ...

8 juillet 2026 · 2 min

Démantèlement de NetNut : 2 millions d'appareils Android compromis déconnectés

🌐 Contexte Source : BleepingComputer, publié le 3 juillet 2026. Une opération coordonnée a ciblé NetNut (aussi connu sous le nom Popa), l’un des plus grands réseaux proxy résidentiels au monde, utilisé par des cybercriminels et des groupes d’espionnage pour masquer leur trafic malveillant derrière des adresses IP résidentielles légitimes. 🎯 Nature de la menace NetNut est un botnet proxy résidentiel estimé à au moins 2 millions d’appareils compromis, principalement des smart TVs et boîtiers de streaming Android. Les appareils sont infectés via : ...

8 juillet 2026 · 3 min

Exploitation active de CVE-2026-46817 dans Oracle E-Business Suite avant tout PoC public

🗓️ Contexte Source : The Register, publié le 2 juillet 2026. Les chercheurs de Defused ont observé la première exploitation connue de CVE-2026-46817 le 27 juin 2026, soit six semaines après la publication du correctif par Oracle dans sa mise à jour critique de mai. 🎯 Vulnérabilité ciblée CVE-2026-46817 — score CVSS : 9.8 Composant affecté : Oracle Payments File Transmission dans Oracle E-Business Suite (EBS) versions 12.2.3 à 12.2.15 Impact : permet à un attaquant non authentifié de lire des fichiers arbitraires sur les serveurs vulnérables 🔍 Observations techniques Les honeypots de Defused ont enregistré six tentatives d’exploitation provenant d’une source unique, utilisant ce qui semble être un exploit fonctionnel. Les requêtes visaient à récupérer des fichiers sensibles du système cible. Le comportement observé ne correspond pas à un scan indiscriminé, mais plutôt à un test ou une validation de technique. ...

8 juillet 2026 · 2 min

Inde : MeitY somme WhatsApp de suspendre le déploiement des pseudonymes pour risques de cybercriminalité

🗓️ Contexte Publié le 2 juillet 2026 par The Register, cet article rapporte une confrontation réglementaire entre le gouvernement indien et Meta/WhatsApp autour du déploiement d’une nouvelle fonctionnalité permettant aux utilisateurs de communiquer via un pseudonyme plutôt qu’un numéro de téléphone. 📋 Faits principaux WhatsApp a annoncé le 29 juin 2026 la possibilité pour ses utilisateurs de réserver un pseudonyme, utilisable à la place du numéro de téléphone lors de la prise de contact. Le déploiement effectif est prévu plus tard dans l’année. ...

8 juillet 2026 · 2 min

JadePuffer : premier ransomware entièrement piloté par un agent IA autonome documenté

📅 Source : BleepingComputer, 4 juillet 2026 — Analyse publiée par la société de sécurité cloud Sysdig portant sur une opération ransomware inédite baptisée JadePuffer. 🤖 Contexte : JadePuffer est présenté comme le premier cas documenté d’opération ransomware entièrement orchestrée par un agent LLM autonome, sans intervention humaine directe identifiée. L’agent a géré l’ensemble de la chaîne d’attaque, de la reconnaissance initiale au chiffrement des données. 🔓 Vecteur d’accès initial : exploitation de CVE-2025-3248, une vulnérabilité d’exécution de code à distance non authentifiée dans Langflow, un framework open-source de construction d’applications LLM. Cette CVE avait été corrigée le 1er avril 2025 et signalée comme activement exploitée par la CISA début mai 2025. ...

8 juillet 2026 · 3 min

Kairos : étude de cas d'une extorsion de données contre une entité gouvernementale américaine

🔍 Contexte Publié le 3 juillet 2026 par RANSOM-ISAC (recherche individuelle de The Raven File), ce rapport analyse en détail un incident d’extorsion de données impliquant le groupe Kairos et une entité gouvernementale américaine non identifiée, survenu en mai-juin 2025. L’analyse repose sur une transcription de négociation divulguée et des observations de flux de paiement blockchain. 🎯 Nature de l’attaque Kairos est décrit comme un acteur d’extorsion de données uniquement (data-only extortion), sans ransomware confirmé. Aucun échantillon d’encrypteur ou de binaire de verrouillage n’a été identifié. L’accès initial aurait été obtenu via une attaque par force brute sur les identifiants. Le groupe a exfiltré plus de 2 To de données (1 602 775 fichiers) avant de prendre contact avec la victime le 19 mai 2025. ...

8 juillet 2026 · 4 min

Medtronic : violation de données médicales, ShinyHunters revendique 9 millions de dossiers volés

🏥 Contexte Source : The Register, publié le 2 juillet 2026. Medtronic, géant mondial des dispositifs médicaux, a adressé des lettres de notification de violation de données à des patients affectés par une cyberattaque survenue en avril 2026. 📅 Chronologie de l’incident 13 avril 2026 : début de l’accès non autorisé aux systèmes corporate 15 avril 2026 : détection d’une activité inhabituelle par Medtronic 19 avril 2026 : fin de la période d’accès non autorisé confirmée 21 avril 2026 : date limite de paiement de rançon fixée par ShinyHunters Fin avril 2026 : disparition de l’entrée Medtronic du site de fuite de ShinyHunters 2 juillet 2026 : début des notifications aux patients affectés (plus de deux mois après l’incident) 🗂️ Données potentiellement compromises Les systèmes compromis contenaient : ...

8 juillet 2026 · 3 min
Dernière mise à jour le: 26 juillet 2026 📝